CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-6207

SAP Solution Manager 7.2 – brak uwierzytelnienia w module UX Monitoring

CVSS 9.8v3.1pub. 2020-03-10upd. 2025-10-31

SAP Solution Manager w wersji 7.2 nie wymaga żadnego uwierzytelnienia dla usługi User Experience Monitoring, co umożliwia nieautoryzowanemu atakującemu zdalne przejęcie pełnej kontroli nad systemem. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje na liście CISA KEV.

Pokaż oryginał (EN)

SAP Solution Manager (User Experience Monitoring), version- 7.2, due to Missing Authentication Check does not perform any authentication for a service resulting in complete compromise of all SMDAgents connected to the Solution Manager.

🤖 Analiza AI
Jak działa

Usługa wchodząca w skład modułu User Experience Monitoring (UEM) w SAP Solution Manager 7.2 nie implementuje mechanizmu uwierzytelnienia (Missing Authentication Check, CWE-306). Atakujący zdalnie, bez żadnych poświadczeń, może wysłać żądania bezpośrednio do tej usługi. W konsekwencji uzyskuje pełną kontrolę nad wszystkimi agentami SMDAgent podłączonymi do danej instancji Solution Manager, co w środowiskach produkcyjnych SAP oznacza dostęp do krytycznej infrastruktury zarządzanej przez te agenty.

Skutki

Atakujący uzyskuje pełny kompromis wszystkich instancji SMDAgent połączonych z podatnym serwerem SAP Solution Manager, co w praktyce umożliwia zdalne wykonanie kodu (RCE) na podłączonych systemach oraz całkowite przejęcie poufności, integralności i dostępności danych.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta (SAP) zgodnie z referencjami — SAP opublikował stosowne uwagi bezpieczeństwa (Security Notes) w ramach marcowego cyklu aktualizacji 2020. Zaleca się również ograniczenie dostępu sieciowego do usług SAP Solution Manager poprzez firewall oraz segmentację sieci do czasu wdrożenia poprawki.

Kogo dotyczy

SAP Solution Manager (User Experience Monitoring) w wersji 7.2

Uwagi

Publicznie dostępne exploity umożliwiające zdalne wykonanie kodu (RCE) zostały opublikowane w serwisach Packet Storm Security oraz Full Disclosure w 2021 roku, co potwierdza realność zagrożenia i łatwość jego wykorzystania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sap Solution Manager

    APP
    Sap
    7.20

CISA KEV — szczegółyi

Dostawcai
SAP
Produkti
Solution Manager
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Monitoring doświadczenia użytkownika SAP Solution Manager zawiera lukę związaną z brakiem uwierzytelniania dla funkcji krytycznej, która skutkuje całkowitym kompromitacją wszystkich SMDAgents połączonych z Solution Manager.

tłumaczenie AI
Pokaż oryginał (EN)

SAP Solution Manager User Experience Monitoring contains a missing authentication for critical function vulnerability which results in complete compromise of all SMDAgents connected to the Solution Manager.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2022-22544CRITICAL9.1PL ✓ten sam produkt

SAP Solution Manager: wykonanie kodu na podłączonych agentach przez administratora

CVE-2020-26837CRITICAL9.1PL ✓ten sam produkt

SAP Solution Manager 7.2 – path traversal via upload złośliwego skryptu

CVE-2020-26823CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager – brak autoryzacji w usłudze Diagnostics Agent (Auth Bypass)

CVE-2020-26821CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager – brak autoryzacji w SVG Converter Service (RCE/DoS)

CVE-2020-26822CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager – brak autoryzacji w Outside Discovery Configuration Service